PT-2026-22184 · Discourse · Discourse

·

CVE-2026-27149

·

Publicado

2026-02-26

·

Atualizado

2026-03-03

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores a 2025.12.2 Versões do Discourse anteriores a 2026.1.1 Versões do Discourse anteriores a 2026.2.0
Descrição Existe uma vulnerabilidade de injeção de SQL na funcionalidade de filtragem de tags de mensagens privadas (list private messages tag) do Discourse. Isso permite que atacantes contornem as condições de filtro de tags, potencialmente resultando na divulgação de metadados não autorizados de mensagens privadas.
Recomendações Atualize para a versão 2025.12.2 do Discourse ou posterior. Atualize para a versão 2026.1.1 do Discourse ou posterior. Atualize para a versão 2026.2.0 do Discourse ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2026-27149
CVE-2026-27149
GHSA-M6QF-H49W-H38W

Produtos afetados

Discourse